
Udostępniono nową wersję systemu zarządzania treścią WordPress oznaczoną numerem 7.0.3. Opublikowane wydanie zawiera zestaw kluczowych poprawek podnoszących poziom bezpieczeństwa oprogramowania.
Aktualizacja WordPress 7.0.3 eliminuje zestaw podatności wykrytych w systemie. Usunięto błąd typu cross-site scripting na ekranie logowania, stwarzający ryzyko wykonania kodu PHP, a także błędy stored XSS w blokach treści, ustawieniach emoji, szybkiej edycji i dacie wpisu. Rozwiązano problem eskalacji uprawnień w sieciach multisite oraz usterkę w bloku ostatnich komentarzy ujawniającą treści z wpisów chronionych hasłem.
Dodatkowo wyeliminowano podatność SSRF w walidacji adresów URL, błąd omijania potwierdzenia adresu e-mail oraz wstrzykiwanie kodów CSS. Ograniczono też możliwość enumeracji uproszczonych nazw wpisów. Poprawki są przenoszone do starszych gałęzi oprogramowania od wersji 4.7. Równolegle udostępniono wydanie WordPress 7.1 RC2. Całość prac koordynował John Blackbourn ze wsparciem badaczy bezpieczeństwa.
Pełny artykuł na powyższy temat: